Уразливість Stored XSS у плагіні StatCounter для WordPress до версії 2.1.1
Stored XSS у плагіні StatCounter для WordPress дозволяє авторизованим користувачам впроваджувати шкідливі скрипти. Рекомендується оновлення та обмеження доступу.
- CVSS
- 6.4 MEDIUM
- EPSS
- 22.74%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
Плагін StatCounter для WordPress версій до 2.1.1 містить уразливість збереженого міжсайтового скриптингу (Stored XSS) через недостатнє екранування імені автора поста у JavaScript-контексті. Авторизовані користувачі з рівнем доступу Автор і вище можуть впроваджувати шкідливі скрипти, які виконуються при перегляді постів.
Бізнес-вплив
Ця уразливість дозволяє зловмисникам з правами автора впроваджувати шкідливий код, що виконується у браузерах відвідувачів сайту, включно з неавторизованими користувачами. Це може призвести до викрадення сесій, фішингу або інших атак, що впливають на довіру користувачів і безпеку вебресурсу.
Рекомендовані дії адміністратора
Адміністраторам рекомендується перевірити наявність оновлень плагіна StatCounter і застосувати їх, якщо вони доступні. У разі відсутності патчів слід обмежити права користувачів до мінімально необхідних, переглянути журнали на предмет підозрілої активності та мінімізувати експозицію вразливих сторінок. Також варто розглянути тимчасове відключення плагіна до усунення проблеми.